Microsoft усилит защиту активации Windows с помощью проверки

Microsoft внедряет TPM-аттестацию для KMS: новая архитектура активации Windows в корпоративном сегменте

Microsoft внедряет TPM-аттестацию для KMS: новая архитектура активации Windows в корпоративном сегменте

Компания Microsoft намерена изменить подход к массовой активации Windows, который сегодня в основном используется бизнесом и государственными структурами. Новая архитектура KMS Hardware-Secured будет опираться на аттестацию через TPM для проверки подлинности и целостности серверов, которые осуществляют активацию устройств внутри корпоративной сети.

Сервис Key Management Service (KMS) позволяет организациям централизованно активировать огромное количество компьютеров по корпоративной лицензии. В настоящий момент устройства подключаются к локальному KMS‑серверу, который должен быть авторизован с использованием специального ключа, выдаваемого Microsoft.

В рамках обновления KMS‑сервер должен будет подтвердить через TPM, что работает на проверенном устройстве и что его программная среда не была взломана. Модуль TPM защищает криптографические ключи и передает состояние системы без утечки конфиденциальных данных за пределы защищённой аппаратной среды.

Microsoft поясняет, что цель изменений — снизить уровень мошенничества при активации и исключить использование поддельных или скомпрометированных KMS‑серверов. Только после подтверждения аппаратной идентичности и целостности платформы сервер сможет безопасно обрабатывать запросы на активацию в рамках организации.

Первый этап запланирован на август 2026 года. Windows Server 2025 начнёт показывать администраторам уведомления об готовности инфраструктуры к внедрению новой аппаратной защиты. На этом этапе не предусматривается жёсткая блокировка: организациям дадут время на проверку и модернизацию серверного парка.

В будущих версиях Windows Server аттестация TPM должна стать обязательной для KMS‑серверов. При этом Microsoft не заявляла, что в августе домашние ПК автоматически отключат или что лицензию каждого пользователя привяжут к конкретной материнской плате. Изменения в первую очередь затронут корпоративную инфраструктуру активации.

Новая технология может усложнить использование неофициальных инструментов, эмуляторов и иных методов для незаконной активации Windows. Однако официальная цель остаётся в защите корпоративной активации и повышении доверия к KMS‑серверам.